Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önkoşullar
EDR algılama testini çalıştırmadan önce ortamınızın şu gereksinimleri karşıladığından emin olun:
- Windows istemci cihazlarının Windows 11, Windows 10 sürüm 1709 derleme 16273 veya daha yeni, Windows 8.1 veya Windows 7 SP1 çalıştırıyor olması gerekir.
- Windows Server cihazlarının Windows Server 2008 R2 SP1, Windows Server 2012 R2 ve sonrası ya da Azure Stack HCI işletim sistemi sürüm 23H2 ve sonrasını çalıştırıyor olması gerekir.
- Linux sunucuların desteklenen bir sürüm çalıştırması gerekir (bkz. Linux'da Uç Nokta için Microsoft Defender önkoşulları)
- Cihazlar Uç Nokta için Defender'a eklenmelidir
Uç Nokta için Microsoft Defender'da uç nokta algılama ve yanıt (EDR), gelişmiş, neredeyse gerçek zamanlı, eyleme dönüştürülebilir algılamalar sağlar. Güvenlik analistleri uyarıların önceliklerini etkili bir şekilde belirleyebilir, ihlal kapsamının tamamını görebilir ve tehditleri düzeltmek için yanıt eylemleri gerçekleştirebilir. Cihazın düzgün şekilde eklendiğini ve hizmete bildirildiğini doğrulamak için bir EDR algılama testi çalıştırabilirsiniz. Bu makalede, yeni eklenen bir cihazda EDR algılama testinin nasıl çalıştırıldığı açıklanır.
EDR algılama testi çalıştırma
EDR algılama testini çalıştırmak için aşağıdaki platforma özgü yordamları kullanın.
Windows’ta EDR algılama testini çalıştırın
İpucu
Aşağıdaki komutların çalışması için Windows cihazının 80 numaralı TCP bağlantı noktasındaki istekleri dinlemesi gerekir. Aşağıdaki PowerShell komutunu çalıştırarak doğrulayabilirsiniz: Test-NetConnection 127.0.0.1 -Port 80.
Komut İstemi penceresinde aşağıdaki komutu çalıştırarak EDR algılamasını tetikleyen bir test dosyasını indirin ve başlatın:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference='silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-WDATP-test\\invoice.exe');Start-Process 'C:\\test-WDATP-test\\invoice.exe'
Komut başarıyla çalıştırılırsa ve test dosyası yürütülürse, Windows EDR algılama testi tamamlandı olarak işaretlenir ve birkaç dakika içinde yeni bir uyarı görüntülenir.
Linux'ta EDR algılama testini çalıştırma
Linux'ta EDR algılama testini çalıştırmak için aşağıdaki adımları gerçekleştirin.
Test betiğini yerel olarak ayıklayıp çalıştırabilmek için MDE Linux EDR DIY paketini eklenen bir Linux sunucusuna indirin. Daha fazla bilgi için MDE Linux EDR kendin yap test betiğine bakın.
curl -o ~/Downloads/MDE-Linux-EDR-DIY.zip -L https://aka.ms/MDE-Linux-EDR-DIYDIY test betiğine ve destekleyici dosyalara erişmek için indirilen arşivi ayıklayın.
unzip ~/Downloads/MDE-Linux-EDR-DIY.zipBetiğin terminalden başlatılabilmesi için yürütülebilir olmasını sağlayın:
chmod +x ./mde_linux_edr_diy.shEDR test senaryosunu başlatmak ve uç nokta algılama davranışını doğrulamak için DIY betiğini çalıştırın:
./mde_linux_edr_diy.shBirkaç dakika sonra, Microsoft Defender portalında bir algılama tetiklenmelidir. Uyarı ayrıntılarına, makine zaman çizelgesine bakın ve tipik araştırma adımlarınızı gerçekleştirin.
macOS'ta EDR algılama testini çalıştırma
macOS'ta EDR algılama testini çalıştırmak için aşağıdaki adımları gerçekleştirin.
Tarayıcınızda Mac veya Safari için Microsoft Edge, macOS EDR DIY test dosyası indirme sayfasındanMDATP macOS DIY.zip indirin ve sıkıştırılmış klasörü ayıklayın.
Aşağıdaki istem görüntülenir:
"mdatpclientanalyzer.blob.core.windows.net" üzerindeki indirmelere izin vermek istiyor musunuz?
Web Siteleri Tercihleri'nde hangi web sitelerinin dosya indirebileceğini değiştirebilirsiniz."mdatpclientanalyzer.blob.core.windows.net" içinden indirmelere izin vermek için İzin Ver'i seçin.
İndirmeler'i açın.
MDATP MacOS DIY'yi görebilmeniz gerekir.
İpucu
MDATP MacOS DIY'ye çift tıklarsanız aşağıdaki iletiyi alırsınız:
Geliştirici doğrulanamadığından "MDATP MacOS DIY" açılamıyor.
macOS, bu uygulamanın kötü amaçlı yazılımdan arındırıldığını doğrulayamıyor.
[Çöp Kutusuna Taşı][Bitti]Geliştirici doğrulama uyarısı iletişim kutusunda Bitti'ye tıklayın.
MDATP MacOS DIY'ye sağ tıklayın ve ardından Aç'a tıklayın.
Sistem aşağıdaki iletiyi görüntüler:
macOS, MDATP MacOS DIY geliştiricisini doğrulayamıyor. Açmak istediğinizden emin misiniz?
Bu uygulamayı açarak, bilgisayarınızı ve kişisel bilgilerinizi Mac'inize zarar verebilecek veya gizliliğinizi tehlikeye atabilecek kötü amaçlı yazılımlara maruz bırakabilecek sistem güvenliğini geçersiz kılacaksınız.macOS güvenlik onayı iletişim kutusunda Aç'a tıklayın.
Sistem aşağıdaki iletiyi görüntüler:
Uç Nokta için Microsoft Defender - macOS EDR DIY test dosyası
İlgili uyarı MDATP portalında kullanılabilir.EDR DIY test dosyası iletişim kutusunda Aç'a tıklayın.
Birkaç dakika içinde macOS EDR Test Alert adlı bir uyarı tetiklenir.
Microsoft Defender portalına (https://security.microsoft.com/) gidin.
Uyarı Kuyruğu'na gidin.
macOS EDR test uyarısı önem derecesini, kategoriyi, algılama kaynağını ve daraltılmış eylemler menüsünü gösterir. Uyarı ayrıntılarına ve cihaz zaman çizelgesine bakın ve normal araştırma adımlarını gerçekleştirin.
Sonraki adımlar
Uygulama uyumluluğu veya performans sorunlarınız varsa dışlamalar eklemeyi göz önünde bulundurun. Daha fazla bilgi için bakınız:
- macOS'ta Uç Nokta için Microsoft Defender dışlamalarını yapılandırma ve doğrulama
- Uç Nokta için Microsoft Defender'da yanlış pozitifleri/negatifleri ele alın
- Gizleme kurallarını yönetin
- Uzlaşma göstergeleri oluşturma (IoC)
- Özel algılama kuralları oluşturma ve yönetme
Ayrıca bkz. Uç Nokta için Microsoft Defender Güvenlik İşlemleri Kılavuzu.